Anthropic Cyber Mission: análisis gratuitos para el código abierto
La Cyber Mission de Anthropic, lanzada el 8 de octubre, ofrece a los proyectos de código abierto análisis gratuitos de vulnerabilidades con Claude y da modelos e ingenieros a 11 empresas de seguridad.
4 min de lectura

En cifras
- founding partners in the infrastructure defense program
- 11
- true-positive rate Anthropic expects from OSS Scanner reports
- 90%+
- candidate vulnerabilities flagged in six months, per Unite.AI
- 29,000+
- high-severity findings that met the disclosure bar in expert review
- 85 of 97
Anthropic lanzó la Anthropic Cyber Mission el 8 de octubre de 2026, un esfuerzo a largo plazo para ayudar a los defensores a proteger la infraestructura crítica y el software de código abierto. Empieza con dos programas. OSS Scanner ofrece a los proyectos de código abierto análisis de vulnerabilidades gratuitos y periódicos con los modelos más potentes de Anthropic. Un segundo programa sitúa modelos Claude e ingenieros de Anthropic dentro de empresas de seguridad que protegen redes eléctricas y sistemas de agua. Para los mantenedores, significa informes de errores escritos por IA con un exploit funcional adjunto, sin coste.
Cómo funciona OSS Scanner
OSS Scanner es gratuito y voluntario, según el anuncio de Anthropic. Anthropic dice que se inspiró en OSS-Fuzz de Google, un servicio veterano que prueba código abierto con entradas aleatorias.
Los mantenedores principales inscriben su proyecto, y la elegibilidad se decide caso por caso. Unite.AI informa de que los criterios se parecen a los de OSS-Fuzz: cuánto importa un proyecto para la infraestructura y para la seguridad de los usuarios. Anthropic también busca proyectos que tengan capacidad para seguir el ritmo de los hallazgos.
Cada informe incluye:
- una prueba de concepto, un pequeño programa que demuestra que el fallo se puede explotar de verdad
- una explicación del fallo, incluido cuándo se añadió el código defectuoso, cuando es posible
- una corrección sugerida, cuando la hay
Los análisis usan los modelos más capaces de Anthropic, incluido Claude Mythos, informa Unite.AI.
Los informes llegan sin revisión humana
Los informes los redacta un modelo y se envían directamente a los mantenedores. «Los informes son generados por el modelo y se envían sin revisión humana», dice Anthropic. Algunos estarán equivocados, por ejemplo con una gravedad incorrecta. Anthropic espera que más del 90 % sean verdaderos positivos, es decir, fallos reales.
Los proyectos que no pueden clasificar los informes por su cuenta reciben un trato distinto. Siguen recibiendo divulgaciones revisadas por personas conforme a la política de divulgación coordinada de vulnerabilidades de Anthropic, que da a los mantenedores tiempo para corregir un fallo antes de que se haga público.
Ese equilibrio importa. Google pausó su programa de recompensas por errores de código abierto el 5 de octubre tras una avalancha de informes generados por IA. Cyber Press señala que los mantenedores aún deben comprobar en cada hallazgo la explotabilidad, la gravedad, si es un duplicado y el parche.
El historial hasta ahora
En los últimos seis meses, Anthropic señaló más de 29.000 posibles vulnerabilidades en código abierto, informan Unite.AI y Cyber Press. Unas 6000 se revisaron a mano, y casi 5000 informes sin verificar llegaron a mantenedores que pidieron verlo todo.
Después, expertos en pruebas de penetración revisaron 97 hallazgos críticos y de gravedad alta en 48 proyectos:
| Resultado | Hallazgos |
|---|---|
| Cumplían el umbral para la divulgación | 85 (88 %) |
| Reales, pero duplicados de problemas conocidos | 11 |
| Falsos positivos | 1 |
Un mantenedor ofreció una imagen parecida. «De los 74 informes que recibimos, todos menos dos eran válidos, y cinco se convirtieron en CVE», dijo Todd Ouska, de wolfSSL, según cita Unite.AI. Un CVE es un identificador público de un fallo de seguridad confirmado.
Defensa de redes eléctricas y sistemas de agua
El segundo programa es el Critical Infrastructure Defense Program. Ofrece modelos Claude, ingenieros sobre el terreno y la investigación de amenazas de Anthropic a empresas de confianza que protegen la tecnología operativa, los sistemas de control detrás de las redes eléctricas, los sistemas de agua, las redes de transporte y los servicios gubernamentales. Empieza con un pequeño grupo de proveedores.
Los 11 socios fundadores son Accenture, Booz Allen, CrowdStrike, Deloitte, Dragos, Hitachi, Insane Cyber, Nozomi Networks, Palo Alto Networks, PwC y Rockwell Automation. «Una infraestructura crítica que se enfrenta a amenazas a velocidad de máquina requiere una defensa a velocidad de máquina», dijo Daniel Bernard, director de negocio de CrowdStrike.
La misión surge de Project Glasswing, el programa de seguridad anterior de Anthropic. Unite.AI informa de compromisos de Glasswing de hasta 100 millones de dólares en créditos de uso de modelos y 4 millones de dólares en donaciones. De esa cantidad, 2,5 millones de dólares fueron a Alpha-Omega y OpenSSF a través de la Linux Foundation y 1,5 millones de dólares a la Apache Software Foundation. El 6 de octubre, Anthropic integró Glasswing en un Cyber Verification Program ampliado con tres niveles de acceso: Defense, Red Team y Specialized, según Cyber Press.
Qué significa para los desarrolladores
- Mantenedores: decida si puede asumir el volumen. Los análisis gratuitos solo son útiles si alguien lee los informes. Inscríbase cuando tenga tiempo para clasificarlos, no antes.
- Verifique antes de parchear. Los informes se saltan la revisión humana. Reproduzca usted mismo cada prueba de concepto y compruebe la gravedad antes de publicar una corrección o registrar un CVE.
- Esté atento a los duplicados. Once de los 97 hallazgos revisados ya se conocían. Busque en su gestor de incidencias antes de tratar un informe como nuevo.
- Usuarios de bibliotecas de código abierto: espere más versiones de seguridad. Si los análisis llegan a proyectos muy utilizados, las versiones con parches pueden llegar más rápido. Mantenga al día las actualizaciones de sus dependencias.
- Equipos de infraestructura: pregunte a su proveedor de seguridad. Si compra a uno de los 11 socios, pregunte cómo piensan usar Claude en su entorno.
La verdadera prueba es si los mantenedores mantienen el servicio activo después de la primera oleada de informes.
Fuentes
- Introducing the Anthropic Cyber Mission - Anthropic
- Anthropic Launches Cyber Mission for Critical Infrastructure, Open Source - Unite.AI
- Anthropic on a mission for better security of critical infrastructure and open source - ITdaily
- Anthropic Launches Cyber Mission to Secure Critical Infrastructure With Claude AI - Cyber Press
Artículos relacionados

Rejetto HFS CVE-2026-61500, explotada un día después de publicarse su análisis
HFS 3.0.0 a 3.2.0 firma los inicios de sesión con Math.random(), un fallo que encontró Mythos de Anthropic. Los ataques empezaron el 3 de octubre, un día después del análisis. La 3.2.1 lo corrige.

La Política de Uso 2026 de Anthropic añade una prohibición del abuso de modelos
La Política de Uso 2026 de Anthropic entra en vigor el 12 de noviembre. Prohíbe la crueldad innecesaria hacia Claude, unifica sus normas sobre engaño y reescribe los límites a la vigilancia.

Google pausa su programa de recompensas de código abierto por los informes de IA
Google dejó de aceptar informes de fallos del OSS VRP el 1 de octubre tras una oleada de envíos generados por IA, en su mayoría no válidos. Habrá una actualización en el primer trimestre de 2027.